Microsoft Entra ID SSO: Käyttöönotto-opas ja UKK

Muokattu To, 10 Syys klo 4:00 PM

Microsoft Entra ID SSO:lla organisaatiosi käyttäjät kirjautuvat Systam Studioon omalla Microsoft-tilillään erillisen salasanan sijaan. SSO ei luo eikä poista käyttäjiä — käyttäjän pitää olla olemassa Studiossa jo ennen ensimmäistä SSO-kirjautumista.

SSO vs. käyttäjien provisiointi (SCIM)

SSO ja SCIM hoitavat eri asioita, ja niiden käyttöönotto ei vaikuta toisen asetuksiin:

  • SSO hoitaa kirjautumisen ja todentaa kuka käyttäjä on.
  • SCIM (Entra-synkronointi) hoitaa käyttäjien luonnin, päivitykset, poistot, workspace-kohdistukset ja yhteystiedot.

Useimmille organisaatioille toimivin ratkaisu on käyttää molempia: SSO kirjautumiseen, SCIM käyttäjärekisterin ylläpitoon.

Ennen kuin aloitat

  • Jos et näe Microsoft Entra ID SSO -laajennusta täydessä laajuudessaan Studion Extensions-välilehdellä, ota yhteyttä Systamin tukeen — laajennus pitää ensin aktivoida organisaatiollenne.
  • Käyttäjien pitää olla luotuna Studioon etukäteen, joko käsin tai SCIM-synkronoinnilla. SSO ei luo tilejä kirjautumisen yhteydessä.
  • Studion käyttäjien sähköpostiosoitteiden kannattaa vastata samoja osoitteita, joilla käyttäjät kirjautuvat Microsoftiin.

SSO:n käyttöönotto Studiossa

  1. Avaa Extensions → Microsoft Entra ID SSO (vaatii organisaation omistajan oikeudet).
  2. Kopioi tenanttisi Directory (tenant) ID Microsoftin Entra admin centeristä, syötä se Tenant ID -kenttään ja tallenna.
  3. Paina Varmenna metatiedot. Tämä tarkistaa, että tenantti löytyy ja sen kirjautumisasetukset ovat saatavilla — ei vielä testaa itse kirjautumista.
  4. Paina Myönnä järjestelmänvalvojan suostumus. Microsoft-ylläpitäjänne kirjautuu Microsoftille ja hyväksyy oikeudet koko tenantille.
  5. Testaa kirjautuminen vähintään kahdella olemassa olevalla käyttäjällä ennen pakotusta. Pidä salasanakirjautuminen tässä vaiheessa varalla.
  6. Kun testit ovat läpäisty, paina Vaadi kertakirjautuminen. Tämän jälkeen salasanakirjautuminen ei ole enää käytössä, joten asetus pyytää vielä erillisen vahvistuksen.

Jos haluat perua tai muuttaa asetuksia: Salli salasanakirjautuminen poistaa pakotuksen heti, mutta säilyttää tenant- ja muut SSO-asetuksenne. Poista SSO-asetukset tyhjentää koko SSO-määrityksen — tämä ei vaikuta SCIM/Entra-synkan asetuksiin.

Mitä käyttäjä näkee kirjautuessaan

  • Kirjautuminen alkaa aina sähköpostiosoitteella: käyttäjä syöttää osoitteensa ja painaa Jatka.
  • Jos SSO on vapaaehtoinen, käyttäjä näkee sekä salasanakirjautumisen että Kirjaudu Microsoftilla -painikkeen.
  • Jos SSO on pakotettu, käyttäjä ohjataan sähköpostin syöttämisen jälkeen suoraan Microsoftille.
  • Vapaaehtoisen SSO:n häiriössä salasana toimii varareittinä. Pakotetun SSO:n häiriössä käyttäjä palautetaan sähköpostivaiheeseen — tässä tilanteessa organisaation omistaja voi painaa Salli salasanakirjautuminen palauttaakseen pääsyn nopeasti.

Tilin yhdistäminen ja mitkä tiedot päivittyvät

Ensimmäisellä SSO-kirjautumisella Microsoftin vahvistama sähköposti tai käyttäjätunnus täsmätään olemassa olevaan Studio-käyttäjään, ja tili linkitetään pysyvästi.

  • Sähköposti ja nimi päivittyvät Microsoftilta saatujen tietojen mukaan. Puuttuva tai tyhjä arvo ei koskaan pyyhi jo tallennettua tietoa.
  • SSO ei tuo puhelinnumeroa, ryhmiä, rooleja, titteliä, osastoa eikä workspace-kohdistuksia.

Puhelinnumero kannattaa tuoda SCIM:llä

SSO:n kirjautumistieto ei sisällä puhelinnumeroa luotettavasti, koska se on tarkoitettu vain kirjautumiseen — ei jatkuvaan hakemistotietojen synkronointiin. SCIM sen sijaan päivittää käyttäjätietoja jatkuvasti ja tukee puhelinnumeroita suoraan.

Jos haluatte tuoda puhelinnumeron, kohdistakaa haluttu Entra-kenttä SCIM-provisioinnissa attribuuttiin phoneNumbers[type eq "work"].value tai phoneNumbers[type eq "other"].value. Numero on vapaaehtoinen, ja Systam normalisoi sen kansainväliseen muotoon automaattisesti.

Tenant ID:n vaihto tai SSO:n poisto käytöstä

Tenant ID:n vaihtaminen katkaisee olemassa olevat Microsoft-tililinkitykset — uusi tenantti pitää varmentaa, hyväksyä ja testata alusta samalla tavalla kuin ensimmäisellä käyttöönottokerralla. SSO:n poistaminen käytöstä palauttaa salasanakirjautumisen, mutta ei kirjaa jo sisällä olevia käyttäjiä ulos.

Tarkistuslista ennen pakotusta

  • Pilottikäyttäjät ovat jo olemassa Studiossa, ja sähköpostit täsmäävät Microsoft-tunnuksiin.
  • Kirjautuminen on testattu vähintään kahdella tavallisella käyttäjällä.
  • Tiedossa on, että SSO ei luo käyttäjiä eikä tuo puhelinnumeroa — SCIM hoitaa nämä.
  • On sovittu, miten toimitaan, jos jokin menee pieleen (esim. Salli salasanakirjautuminen).
  • Organisaatio on valmis hetkeen, jolloin salasanakirjautuminen poistuu käytöstä.

Microsoftin ohjeet

Siinä SSO:n käyttöönotto pähkinänkuoressa. Ota yhteyttä tukeen, jos jokin kohta jää askarruttamaan.

Auttoiko tämä artikkeli?

Loistavaa!

Kiitos palautteestasi

Pahoittelut ettemme voineet auttaa

Kiitos palautteestasi

Kerro kuinka voimme parantaa tätä artikkelia!

Valitse ainakin yksi syistä
Kuvavarmennus vaaditaan.

Palaute lähetetty

Kiitos palautteesta. Yritämme korjata artikkelin